arthurjww/Security-Training-Labs

GitHub: arthurjww/Security-Training-Labs

一套涵盖多种 Web 漏洞类型的 intentionally vulnerable 安全培训靶场,用于漏洞研究、教育培训和扫描器验证。

Stars: 0 | Forks: 0

# 安全培训实验室 这是一组包含故意漏洞的 Web 应用和安全培训环境集合,专为安全研究、教育、漏洞评估和扫描器验证而设计。 ## 概述 本仓库包含多个安全实验室,涵盖了常见的 Web 应用漏洞和安全配置错误。 其主要目标是为以下场景提供逼真的环境: * 安全培训 * Bug bounty 练习 * 漏洞研究 * Payload 开发 * 扫描器验证 * 误报分析 * 安全自动化测试 ## 包含的实验室 | 实验室 | 描述 | | ------------------ | --------------------------------------------------------- | | XSS 实验室 | 反射型、存储型、DOM 型、HREF、SRC 和 Blind XSS | | SQL Injection 实验室 | 基于错误和基于时间的 SQLi 模拟 | | SSRF 实验室 | 内部资源访问和 metadata endpoint 模拟 | | SSTI 实验室 | Server-Side Template Injection 场景 | | 文件上传实验室 | 上传验证绕过和危险文件处理 | | Open Redirect 实验室 | 重定向验证缺陷 | | XXE 实验室 | XML External Entity 测试环境 | | RCE 实验室 | Remote Code Execution 培训场景 | | 业务逻辑实验室 | 工作流和逻辑缺陷练习 | | BAC/IDOR 实验室 | 授权和对象访问控制缺陷 | | GraphQL 实验室 | GraphQL 枚举和安全测试 | | 信息暴露实验室 | 信息泄露和敏感文件暴露 | ## 目标 创建这些实验室旨在帮助研究人员了解: * 漏洞发现 * 漏洞利用技术 * 检测方法论 * Payload 行为 * WAF 绕过 * 安全控制 * 扫描器限制 * 减少误报 ## 仓库结构 ``` labs/ ├── xss/ ├── sqli/ ├── ssrf/ ├── ssti/ ├── file_upload/ ├── open_redirect/ ├── xxe/ ├── rce/ ├── business_logic/ ├── bac/ ├── graphql/ └── exposures/ ``` ## 功能 大多数实验室包含: * 多种漏洞变体 * 逼真的应用工作流 * 日志系统 * 模拟 WAF 防护 * 安全 header * 挑战难度等级 * 教育文档 * Payload 示例 ## 使用说明 克隆仓库: ``` git clone https://github.com/your-username/security-training-labs.git cd security-training-labs ``` 导航到特定的实验室: ``` cd labs/xss ``` 安装依赖项: ``` pip install -r requirements.txt ``` 运行应用: ``` python app.py ``` ## 扫描器验证 这些实验室对于验证以下内容特别有用: * 侦察工具 * Web 漏洞扫描器 * 自定义安全模块 * Fuzzer * 检测引擎 * 机器学习分类器 * 安全研究项目 ## 教育目的 本仓库中的所有实验室都故意包含漏洞,只能在隔离环境中部署。 请勿将这些应用暴露在公共互联网上。 ## 许可证 本项目仅用于教育和安全研究目的。
标签:逆向工具